Andrej Konovalov nga kompania Google një metodë për çaktivizimin e mbrojtjes në distancë , e ofruar në paketën me bërthamën Linux që vjen me Ubuntu (metodat e propozuara teorikisht të funksionojnë me bërthamat Fedora dhe distribucione të tjera, por nuk janë testuar).
Lockdown kufizon aksesin e përdoruesit root në bërthamë dhe bllokon rrugët për të kaluar UEFI Secure Boot. Për shembull, në modin lockdown, akseset në /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, modin e debugging të kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Struktura e Informacionit të Kartës), disa ndërfaqe ACPI dhe regjistrat MSR të CPU, bllokohen thirrjet kexec_file dhe kexec_load, ndalohet kalimi në gjumin e thellë, kufizohet përdorimi i DMA për pajisjet PCI, ndalohet importimi i kodit ACPI nga variablat EFI, nuk lejohet manipulimi me portet e hyrjes/daljes, duke përfshirë ndryshimin e numrit të ndërprerjes dhe portit të hyrjes/daljes për portin serial.
Mekanizmi Lockdown së fundmi u shtua në bërthamën kryesore të Linux , porosie të sjellura në distribucionet e kernelit, ai gjithsesi realizohet në formën e patches ose është i plotësuar me patches. Një nga dallimet e shtesave të ofruara në distribucionet nga implementimi i integruar në kernel është mundësia për të çaktivizuar bllokimin e ofruar kur ka qasje fizike në sistem.
Në Ubuntu dhe Fedora për të çaktivizuar Lockdown është parashikuar një kombinim çelësh Alt+SysRq+X. Nënkuptohet se kombinimi Alt+SysRq+X mund të përdoret vetëm me qasje fizike në pajisje, dhe në rastin e një sulmi në distancë dhe marrjes së aksesit root, sulmuesi nuk do të mund të çaktivizojë Lockdown dhe, për shembull, të ngarkojë një modul në kernel pa nënshkrim digjital me rootkit.
Andrey Konovalov tregoi se metodat e lidhura me përdorimin e tastierës për të konfirmuar praninë fizike të përdoruesit janë të pafuqishme. Një mënyrë e thjeshtë për të çaktivizuar Lockdown do të ishte simulimi programatik shtypjes së Alt+SysRq+X përmes /dev/uinput, por kjo opsion është bllokuar fillimisht. Megjithatë, është identifikuar të paktën dy mënyra të tjera për të inxhinieruar Alt+SysRq+X.
Metoda e parĂ« lidhet me pĂ«rdorimin e ndĂ«rfaqes «sysrq-trigger» â pĂ«r tĂ« simuluar, mjafton tĂ« aktivizoni kĂ«tĂ« ndĂ«rfaqe duke shkruar «1» nĂ« /proc/sys/kernel/sysrq, dhe mĂ« pas tĂ« shkruani «x» nĂ« /proc/sysrq-trigger. Ky hilesh nĂ« pĂ«rditĂ«simin e dhjetorit tĂ« kernelit tĂ« Ubuntu dhe nĂ« Fedora 31. E veçanta Ă«shtĂ« se zhvilluesit, siç Ă«shtĂ« rasti me /dev/uinput, fillimisht tĂ« bllokonin kĂ«tĂ« metodĂ«, por bllokimi nuk funksionoi pĂ«r shkak tĂ« nĂ« kodin e saj.
Metoda e dytë lidhet me emulimin e tastierës përmes dhe dërgimin e sekuencës Alt+SysRq+X me tastierën virtuale. Në kernelin e ofruar nga Ubuntu, USB/IP është aktivizuar sipas default (CONFIG_USBIP_VHCI_HCD=m dhe CONFIG_USBIP_CORE=m) dhe janë ofruar modulë të nevojshëm me firmë digjitale të verifikuar usbip_core dhe vhci_hcd. Sulmuesi mund një pajisje USB virtuale, një procesor rrjeti në ndërfaqen loopback dhe duke e lidhur atë si një pajisje USB të largët përmes USB/IP. Rreth kësaj metode zhvilluesve të Ubuntu, por korigjimi ende nuk është lëshuar.
Burimi: opennet.ru
